Stichting DIVD (Dutch Institute for Vulnerability Disclosure) spoort normaal gesproken kwetsbaarheden op bij andere organisaties. Nu is ze zelf gehackt. Volgens DIVD wijst de werkwijze van de aanvallers op een aanval met agentic AI, een type aanval dat de organisatie niet eerder had gezien. Als zelfs zij geraakt worden, is de vraag voor jouw organisatie niet of een AI-aanval kan gebeuren, maar hoe goed je erop voorbereid bent. Twijfel je waar je staat? Wij denken graag met je mee.
Wat een AI-aanval anders maakt
Het verschil zit niet in nieuwe trucs, maar in tempo en schaal. Een AI-agent is software die zelfstandig taken uitvoert. Hij verkent een netwerk, probeert inloggegevens uit, zoekt verouderde systemen en past zijn aanpak aan op wat hij tegenkomt. Wat een menselijke aanvaller dagen kost, doet een agent in uren, en bij tientallen organisaties tegelijk.
De technieken zelf zijn vaak bekend. Het gaat om zwakke wachtwoorden, ontbrekende MFA, ongepatchte software en te ruime rechten. Een AI-aanval vindt die zwakke plekken alleen sneller en grondiger dan ooit. Daardoor wordt een klein gat in je basis ineens een groot risico.
Waarom je geen speciale AI-maatregel nodig hebt
We krijgen deze vraag steeds vaker van klanten: hebben jullie instructies om niet het slachtoffer te worden van zo’n aanval? Ons eerlijke antwoord is dat er geen knop of tool bestaat die je specifiek tegen AI-aanvallen beschermt.
“Het antwoord hiervoor zit hem niet in een unieke technische maatregel. Maar absoluut wel in onze werkwijze en bewustwording.” – Dennis Smit, LinkSecure
Een agent maakt misbruik van dezelfde zwakke plekken als een mens. Wie de basis op orde heeft, maakt het een AI-aanvaller net zo lastig als elke andere aanvaller. Wie die basis niet op orde heeft, wordt nu alleen sneller gevonden.
Hoe je het een AI-agent moeilijk maakt
Een agent zoekt de weg van de minste weerstand. Elke drempel die je opwerpt, kost hem tijd en vergroot de kans dat je hem ziet. Deze punten maken het verschil:
- MFA op alle accounts, zonder uitzonderingen voor “handige” beheeraccounts
- Rechten beperken tot wat iemand echt nodig heeft
- Kwetsbaarheden snel patchen, want agents scannen continu op bekende lekken
- Afwijkend gedrag monitoren, zoals inlogpogingen uit het buitenland of ongebruikelijke acties
- Een incidentplan klaarhebben, zodat je bij twijfel direct kunt schakelen
DIVD laat dat laatste goed zien. De organisatie gaat uit van het ergste scenario en behandelt het incident als een inbreuk totdat het tegendeel bewezen is. Die houding moet je vooraf organiseren, niet pas als het misgaat.
Bewustwording is meer dan een phishingtraining
AI maakt aanvallen overtuigender, en daar begint het vaak bij je medewerkers. Een phishingmail zonder taalfouten, een telefoontje met een nagebootste stem of een bericht dat perfect aansluit op een lopend project valt veel minder op dan de klassieke nepmail. Bewustwording draait daarom niet meer om het herkennen van spelfouten.
Het gaat om een cultuur waarin collega’s durven te checken, twijfel melden en weten wie ze kunnen bellen. Een medewerker die een verdacht verzoek even verifieert, houdt een aanval tegen die geen enkele tool had gezien. Een eenmalige training is daarvoor niet genoeg. Je moet het onderwerp steeds opnieuw aandacht geven. Daarom zetten we in op terugkerende momenten, bijvoorbeeld met LinkSecure Cyberbewust en phishingsimulaties.
“De grootste uitdaging op dit moment is denk ik bewustwording over wat de impact kan zijn. Een heleboel medewerkers vinden het een ver-van-hun-bedshow, maar dat is het natuurlijk helemaal niet.” – Martin Barnas, Microtechniek Groep
Zo pakken wij dit samen aan
Onze aanpak begint niet bij AI, maar bij grip op je basis. We brengen eerst in kaart waar je kwetsbaar bent, bijvoorbeeld met een Microsoft 365 nulmeting. Daarna zorgt 365Monitor dat afwijkingen in je Microsoft 365-omgeving direct opvallen. In CyberDesk leggen we vast wat iedereen doet als er iets misgaat. Als Security Officer as a Service staan we naast je, houden we het overzicht en schakelen we wanneer een dreiging zoals een AI-aanval opkomt.
Security doe je niet alleen. Het is een gedeelde verantwoordelijkheid, van de directie tot de werkvloer.
Weet jij hoe weerbaar je bent tegen een AI-aanval?
De DIVD-hack laat zien dat niemand onkwetsbaar is, ook niet met veel kennis in huis. Wil je weten waar jouw organisatie staat en welke stappen nu het meeste opleveren? Plan een gesprek, dan kijken we samen naar je situatie.